CISO externo: qué hace y cuánto cuesta al mes (2026)
Publicado el
¿Cuánto cuesta un CISO externo al mes?
Los planes de entrada parten de unos 1.500 €/mes. El servicio completo suele situarse entre el 30 % y el 60 % del coste de un CISO interno, cuyo sueldo en España va de 80.000 a 140.000 € brutos al año. Son rangos orientativos de mercado, no tarifas oficiales.
Un CISO externo —o vCISO, por sus siglas en inglés— es un responsable de seguridad de la información contratado como servicio en lugar de en plantilla. Tu cifra concreta depende de tres cosas: el modelo de facturación, el tamaño de la bolsa de horas y si arrancas de cero o solo mantienes un sistema ya montado.
Precio del CISO externo por modelo de servicio
Hay tres formas habituales de contratarlo, y cada una factura distinto:
| Modelo | Cómo se factura | Cuándo encaja |
|---|---|---|
| Bolsa de horas/mes | 2-8 jornadas al mes a tarifa fija | El más común en pyme: mantener el sistema al día |
| Por hitos o proyecto | Precio cerrado por entregable, con traspaso a retainer | Arrancar de cero o una certificación concreta |
| Híbrido | Retainer base más bolsa de emergencia | Sectores regulados con picos de incidentes |
Sea cual sea el modelo, la referencia de mercado es la misma: los planes de entrada arrancan en torno a 1.500 €/mes, un suelo de arranque para pymes pequeñas o alcances mínimos que queda por debajo del rango habitual, no un ejemplo dentro de él. El servicio completo se mueve entre el 30 % y el 60 % del coste de un CISO interno, lo que en mensualidad deja el grueso del mercado entre unos 2.000 y 7.000 €/mes según el tamaño de la bolsa y tu madurez de partida. Son estimaciones orientativas, no una tarifa publicada: la opacidad de precios en este servicio es casi total, y ahí está buena parte del problema para comparar ofertas.
La aritmética honesta: CISO externo frente a un CISO interno
Aquí es donde el CISO externo se justifica solo, pero conviene hacer la cuenta bien —incluso jugando a favor del interno.
Un CISO con experiencia (más de ocho años) se mueve, según el Estudio de Remuneración Tech 2025 de Michael Page, en 100.000-150.000 € en Madrid, 95.000-140.000 € en Barcelona y 80.000-100.000 € en el País Vasco, más un bonus en torno al 15 %. Los perfiles más senior de Madrid llegan así a los 150.000 €; este artículo usa 80.000-140.000 € como rango general, sin sesgar la cuenta hacia la plaza más cara.
El error habitual es sumar “un 30 % de Seguridad Social” al bruto y quedarse ahí. En 2026 los tipos fijos a cargo de la empresa suman, efectivamente, el 30,65 % —contingencias comunes, desempleo, FOGASA, formación profesional y el mecanismo de equidad intergeneracional (MEI)—, más la prima de accidentes de trabajo según tu actividad, que la Orden PJC/297/2026 remite a la tarifa por CNAE (arts. 4, 16 y 33).
Pero hay un tope que casi nadie mete en la cuenta, y cambia la cuenta más de lo que parece: para un sueldo alto, el coste real de empresa sale por debajo del +30 % que parece a bulto; para uno intermedio, en cambio, ese +30 % se cumple casi entero. Así se calcula: la base de cotización está limitada a 5.101,20 €/mes —unos 61.214 €/año— (art. 2.1). Con las cotizaciones vigentes en 2026, para un CISO señor de 120.000 € la empresa solo cotiza ese 30,65 % sobre la base topada (unos 18.800 €), más la cuota adicional de solidaridad sobre lo que excede el tope (art. 17), del orden de unos cientos de euros. Resultado, como ejemplo ilustrativo: el coste real de empresa ronda los 140.000 €, no los 156.000 € que saldrían del “+30 % plano”. Para un perfil intermedio de 55.000-60.000 €, por debajo del tope, ese +30 % sí se aplica casi entero.
Y aun corrigiendo el mito a favor del interno, la cuenta no cambia de bando:
| Opción | Coste anual orientativo (2026) |
|---|---|
| CISO interno señor, con cargas | ~140.000 € |
| CISO externo, servicio completo | ~24.000-84.000 € |
| CISO externo, plan de entrada | desde ~18.000 € |
El ahorro depende de la bolsa que contrates y del sueldo interno que tomes como referencia: ronda el 40 % si comparas el servicio completo más amplio (~84.000 €) con el extremo alto de sueldo interno (~140.000 €), y se acerca al 80 % si comparas el plan de entrada (~18.000 €) con el extremo bajo (~80.000 €). En cualquier punto del rango es un ahorro sustancial frente a fichar a un señor en plantilla, sin contar selección, formación ni el riesgo de que se marche. Si quieres el desglose de ventajas y límites de cada opción, mira la comparativa completa externo/interno.
¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.
Qué incluye (y qué no) el servicio de un CISO externo
Lo que compras es la figura del responsable de seguridad que la norma exige: elaborar y supervisar las políticas, el análisis de riesgos, la gestión y notificación de incidentes, la continuidad, la formación del personal y el reporting periódico a tu dirección. En términos de NIS2, es el ciclo de las diez medidas del art. 21.2 de la Directiva (UE) 2022/2555 más el comité con el órgano de dirección que pide el art. 20. En el reglamento español vigente, esas funciones están tasadas en el art. 7.3 del Real Decreto 43/2021 (políticas, Declaración de Aplicabilidad, formación, notificación vía CSIRT e interlocución con la autoridad).
Ahora la letra pequeña que ninguna oferta te cuenta. Una bolsa de unas 20 horas al mes no hace esto:
- No opera tus sistemas, y legalmente no debe. El RD 43/2021 (art. 7.4) exige al responsable de seguridad “debida independencia respecto de los responsables de las redes y los sistemas”, y el ENS repite el principio separando al responsable de seguridad del responsable del sistema (Real Decreto 311/2022, art. 11). Quien te venda “CISO externo y, de paso, administramos tu IT” en el mismo paquete incumple ese requisito.
- No es un SOC 24/7. La monitorización continua es otro servicio, con otro precio. Una bolsa de horas no vigila tu red en tiempo real.
- No absorbe la responsabilidad de tu dirección. El art. 20.1 de la Directiva NIS2 deja la aprobación y supervisión de las medidas —y la respuesta por su incumplimiento— en el órgano de dirección. El CISO externo prepara y ejecuta; no responde por ti. Y lo que está en juego para la empresa que incumple no es menor:
| Tipo de entidad | Multa máxima |
|---|---|
| Entidades esenciales | hasta 10 000 000 € o el 2 % del volumen de negocios anual global, si esta cifra es superior |
| Entidades importantes | hasta 7 000 000 € o el 1,4 % del volumen de negocios anual global, si esta cifra es superior |
- No sustituye el proyecto de adecuación. Partir de cero en NIS2 es un proyecto —del orden de 20.000-40.000 € el primer año, orientativo—, no un retainer. La bolsa mensual mantiene el sistema; no lo construye.
Cuándo una bolsa de 20 horas al mes se queda corta
Unas 20 horas al mes (unas 2,5 jornadas) cubren el mantenimiento de un sistema ya montado. Se quedan cortas cuando:
- Tienes un incidente notificable en curso. Los plazos del art. 23 de NIS2 —alerta temprana en 24 horas, notificación en 72 y informe final en un mes— no esperan al comité mensual. Pacta en el contrato una bolsa de emergencia.
- Estás en un proyecto de certificación ISO 27001 o ENS. Construir el sistema consume muchas más horas que mantenerlo.
- Gestionas varios marcos a la vez (NIS2, ENS e ISO 27001, por ejemplo).
- Eres entidad esencial de las del Anexo I, sujeta a una supervisión más estricta.
Si tu detonante es la nueva norma europea, revisa qué necesitas exactamente si tu driver es NIS2.
Tu siguiente paso
Antes de pedir presupuestos, ten claras dos cifras: el tamaño de bolsa que tu madurez actual necesita y si arrancas de cero o solo mantienes. Con eso, exige a cada proveedor un desglose por horas, la independencia respecto de quien opera tus sistemas y una cláusula de emergencia para incidentes. Quien no sepa dártelo no ha llevado muchos servicios de este tipo. Y si buscas el mapa completo antes de decidir, empieza por la guía completa del CISO externo.
Preguntas frecuentes
¿Cuánto cuesta un CISO externo al mes?
Los planes de entrada parten de unos 1.500 €/mes (una bolsa de horas reducida) y el servicio completo suele situarse entre el 30 % y el 60 % del coste de un CISO interno, cuyo sueldo en España va de 80.000 a 140.000 € brutos anuales según ciudad y experiencia. Son rangos orientativos de mercado, no tarifas oficiales.
¿Qué incluye el servicio de un CISO externo?
Lo que la norma exige a un responsable de seguridad: elaborar y supervisar políticas, análisis de riesgos, gestión y notificación de incidentes, continuidad, formación y reporting a dirección. Es el ciclo de las diez medidas del art. 21.2 de NIS2 más el comité mensual con el órgano de dirección que pide el art. 20. No incluye operar tus sistemas ni un SOC 24/7.
¿Desde qué tamaño de empresa compensa un CISO externo?
Si estás en los sectores de los Anexos de NIS2, desde mediana empresa (50 empleados o 10 M€ de facturación) tienes obligaciones permanentes que un consultor puntual no sostiene. Por debajo de ese umbral compensa cuando clientes corporativos o aseguradoras exigen un responsable de seguridad identificable, o si mantienes una certificación ISO 27001 o ENS.
¿El CISO externo asume la responsabilidad legal si hay un incidente?
No. El órgano de dirección aprueba las medidas de seguridad, supervisa su aplicación y responde por el incumplimiento (art. 20.1 de la Directiva NIS2): esa responsabilidad no se delega. El CISO externo prepara, ejecuta y te avisa, pero no responde por ti. Además, la norma le exige independencia respecto de quien gestiona tus sistemas (RD 43/2021, art. 7.4).
Fuentes oficiales citadas
- Orden PJC/297/2026, de 30 de marzo (cotización a la Seguridad Social 2026) — arts. 2.1, 4, 16, 17 y 33
- Directiva (UE) 2022/2555 (NIS2) — arts. 20, 21.2 y 23
- Real Decreto 43/2021 — art. 7.3 y 7.4
- Real Decreto 311/2022 (ENS) — art. 11
- Michael Page — Estudio de Remuneración Tech 2025
¿Te afecta esta normativa?
Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.
Pedir mi diagnóstico gratuitoEl contenido de esta página tiene carácter exclusivamente informativo y no constituye asesoramiento jurídico. La situación normativa descrita corresponde a la fecha de última actualización indicada; conviene verificar siempre el estado vigente de la legislación en las fuentes oficiales (BOE, EUR-Lex, CCN, INCIBE). Situación normativa a fecha de 12 de julio de 2026.